從 2021 年的機器學習試驗,到 2026 年引入 代理式 AI,HSBC 的每一步都遵循同一個邏輯:先取得可量化的成果,再以成果換取下一步的空間——無論對象是內部懷疑者、跨轄區的監管機構,還是董事會。這個節奏讓技術導入和組織信任同步累積。
編撰/Frances
每個月,超過 12 億筆交易流經 HSBC 的系統,橫跨 56 個國家和地區,涵蓋零售存款戶、跨境企業匯款、衍生性金融商品結算,以及無數中小企業的日常往來帳目。其中,約 10 億筆須進一步接受金融犯罪監控——逐筆評估,判斷資金流向背後是否藏有洗錢、詐欺或恐怖融資的痕跡。(編按:12 億筆為 HSBC 系統總交易量,約 10 億筆為金融犯罪監控範圍,兩者涵蓋範圍不同。)
幾乎沒有任何銀行有能力靠人力精確完成這道題目,但長達數十年,整個產業都在這麼做。
鉅額的轉型動力
2012 年,HSBC 與美國司法部達成延緩起訴協議,支付 19.2 億美元——創下當時美國史上最高銀行洗錢罰款紀錄。根據美國參議院常設調查小組委員會報告,HSBC 美國分部在未設置足夠自動監控機制的情況下,協助至少 8.81 億美元的毒品資金流入美國金融體系。
2013 年起,HSBC 展開大規模合規整頓。截至 2015 年中期的進度報告顯示,銀行已投入超過 6.8 億美元、增聘逾 2,500 名合規人員,完成延緩起訴協議的各項要求。然而,HSBC 完整的合規重建投入至今未有對外公開的全期總數字。
後來主導這場 AI 轉型的全球金融犯罪主管 Jennifer Shasky Calvery,在接受 ACAMS 訪談時說明了 HSBC 的應對思路:「我們遭受了執法行動,但我們決定把它當作一個機會——去學習,並努力成為市場上管理金融犯罪風險最出色的機構。我們從一個需要走很長的路開始這段旅程,走到了今天被公認為業界領先。」
[ 推薦閱讀:未治理 AI 將付出代價 ]
ACAMS(Association of Certified Anti-Money Laundering Specialists,國際洗錢防制專業人員協會)是全球最大的反金融犯罪專業人員會員組織,成員逾 10 萬人,橫跨銀行、執法機關與監管機構,其發行的 CAMS 認證 是全球反洗錢(Anti-Money Laundering,AML)業界的主流專業資格。
Calvery 本人的背景使這段話格外有份量。她在 2016 年加入 HSBC 之前,擔任美國財政部金融犯罪執法局(FinCEN)局長,任期為 2012 年 9 月至 2016 年 5 月,是美國聯邦政府 AML 監管的最高主管職位,期間曾考慮對 HSBC 提起刑事訴訟。
執行金融犯罪偵測系統重建的 Richard May,加入 HSBC 前曾擔任 FinCEN 執法部門副主任。兩位主導者都曾站在監管機構的位置審視銀行的合規漏洞,也因此清楚監管機構的底線在哪裡,以及什麼樣的成果才足以建立信任。
他們帶進來的判斷是:人力堆疊追不上日益複雜的金融犯罪,必須從偵測邏輯的底層重新設計。
為什麼規則型系統愈來愈難用
金融業的反洗錢系統,長期依賴規則型交易監控。合規人員預先設定一套規則,例如帳戶在短時間內出現遠超過歷史常態的大額轉帳、目的地為高風險地區,系統便觸發警示,由分析師手動審查。
根據 Google Cloud 引用的業界估計,傳統規則型系統產生的警示中,高達 95% 是誤報,最終完成可疑活動報告(SAR)的比例僅約 2%。分析師的絕大多數時間都在追查不存在的問題。
更難解的是偵測盲點。規則是固定的,罪犯的手法不是。一旦摸清觸發門檻,就能把交易設計在警示邊緣滑過去。規則越多,誤報越多;規則越少,漏網越多,這個矛盾無法靠微調解決。
市場上的 AML 解決方案不缺選擇。NICE Actimize、SAS Institute、Oracle Financial Services、FICO、LexisNexis Risk Solutions 等傳統廠商服務全球多數大型銀行,提供的都是在規則框架上疊加更多演算法的進化版本,底層假設未變。
HSBC 走的是另一條路。
讓 AI 自己找犯罪模式
HSBC 與 Google 共同開發了一套在內部命名為 Dynamic Risk Assessment(DRA)的 AI 金融犯罪偵測系統,以 Google Cloud 的 AML AI 產品作為技術核心。
DRA 用的是機器學習(Machine Learning,ML),結合監督式學習與非監督式學習,屬於 預測型 AI。它的運作方式是:持續從海量交易資料中學習可疑模式,輸出風險評分,由人類分析師決定後續行動。系統不主動執行任何措施,也不生成文字或分析報告。
後文將說明 HSBC 另外兩個技術世代的應用,三者的能力邊界、治理要求與部署複雜度各有不同,概念不混用。
DRA 的輸入來源涵蓋交易模式、帳戶網絡行為,以及了解你的客戶(KYC)資料;系統以機器學習生成的客戶風險評分,取代傳統的規則型交易警示,並使用 Google Cloud 的 Vertex AI 與 BigQuery 技術。監督式學習的部分,使用 HSBC 累積的已確認洗錢案例訓練模型。非監督式學習的部分,讓模型在不預設任何規則的情況下,在資料中自行辨識異常群體和資金網絡,包括規則型系統從未覆蓋到的新型犯罪手法。
和其他將人類判斷結合機器學習的工具不同,Google AML AI 完全不使用規則型程式邏輯。使用者無法輸入規則,但可以用自己的風險指標引導模型。整個系統部署在 HSBC 自己的雲端租戶環境中,客戶資料不離開 HSBC 的邊界。每一個風險評分附有透明的推論依據和信心指數,讓分析師和監管審查人員都能看到標記的理由。
如何取得監管機構信任
Richard May 坦承,整個導入過程「遭遇了不同程度的懷疑與支持」。監管機構習慣規則型系統帶來的確定性,對一套沒有人工設定規則的 AI 系統 成為主要偵測機制,初期持謹慎態度。
HSBC 的應對是讓數字說話。2021 年,DRA 完成試驗,結果是可疑活動偵測量達到舊系統的 2 至 4 倍,警示總量同步減少 60%。May 對這個決定的核心判斷直接:「我們不要罪犯在我們的銀行。就是這樣。」(We don’t want criminals in our bank. Full stop.)
試驗結果取得之後,DRA 陸續在多個地理監管轄區完成生產環境部署。2023 年,Google Cloud 正式宣告 AML AI 產品上市,以 HSBC 作為主要案例。Jennifer Calvery 公開表示,Google Cloud AML AI「顯著提升了 HSBC 的 AML 偵測能力」,稱其為「整個業界反金融犯罪工作的巨大潛力展示」。
同年,HSBC 獲得 Celent Model Risk Manager of the Year 2023。Celent 是服務全球金融業的獨立科技研究機構,這個獎項評核的是 AI 模型治理與風險管理的實際落地品質,代表來自獨立第三方對其監管可接受性的正式背書。
量化成果:偵測量翻倍,誤報少六成
DRA 的量化成果有 HSBC 在 Google Cloud 官方平台的第一手陳述為據:AML AI 可識別出舊系統 2 至 4 倍的可疑活動,警示數量減少 60% 以上。商業銀行業務識別的金融犯罪金額增加一倍,零售銀行業務的提升接近四倍。鎖定可疑帳戶的速度從數週縮短至首次警示後 8 天。
分析師的工作性質隨之改變。原本需要審查大量粗糙警示的時間,轉移到附有結構化推論依據的高風險案件上。據分析,誤報大幅降低也讓 HSBC 得以退役過去需要連續運行數天的老舊批次處理系統,連帶減少計算資源消耗。
機器學習、生成式 AI、代理式 AI 的三種治理邏輯
DRA 系統的成功之後,HSBC 的 AI 應用範圍持續擴張,現在同時涉及三個技術世代,各有不同的能力邊界與治理含義。
DRA 代表的機器學習是第一代:從資料中學習模式、輸出預測評分,被動等待人類觸發與判斷,自身不主動執行任何動作。
2025 年引入的 生成式 AI(Generative AI)是第二代:以大型語言模型為基礎,根據人類提問生成文字、分析或建議,仍由人類觸發,生成內容需人類確認後才進入決策。HSBC 在 2025 年 12 月與法國 AI 新創 Mistral AI 簽署多年期合作協議,以 self-hosted 模式引進生成式 AI,支援內部工具、財務分析、多語言推理。執行長 Georges Elhedery 說明,目標是讓員工能夠創新、簡化日常任務,釋放時間服務客戶。根據 CIO Dive 2026 年 2 月的報導,85% 的 HSBC 員工已能使用生成式 AI 工具;逾 2 萬名開發人員使用 AI 編碼助理,程式開發效率提升 15%。
2026 年推進的 代理式 AI(Agentic AI)是第三代。與主要回應指令或分析資料的傳統 AI 不同,代理式 AI 能夠設定目標、規劃步驟,並在最少人工介入的情況下自主執行任務。生成式 AI 如果產生錯誤,影響是一份錯誤的文件;代理式 AI 如果做出錯誤判斷,可能把款項匯給錯誤的對象,或執行本不應執行的交易。兩者之間的能力跨越,決定了治理架構必須從根本上重新設計。
[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]
2026 年 6 月,HSBC 在 Google Cloud Summit London 宣告這一步的啟動:HSBC 與 Google Cloud 及 Google DeepMind 工程師簽署多年期合作協議,引入 Gemini 模型與 Gemini Enterprise Agent Platform,預計在未來兩年內推動超過 200 個新 AI 應用案例落地。在金融犯罪防制這條主線上,目標是部署 生成式 AI 與 代理式 AI,建立能在更早期階段偵測風險的金融犯罪架構,在風險偵測後的介入速度提升一倍,適用於每月約 10 億筆受監控交易。此前的 DRA 系統偵測到風險後通知人類分析師;這一代的目標是讓系統在確認風險後自主介入。
HSBC 估計,從超過 200 個新案例中篩選出的優先推進項目,預計每個可透過直接營收或效率改善帶來逾 1 億美元的效益。Google Cloud 執行長 Thomas Kurian 稱這項合作為「金融服務業未來的藍圖」。
全球金融業的 AI 位置
全球數據呈現的圖像,和「金融業因監管謹慎而動作遲緩」的印象並不吻合。
2026 年的產業比較數據顯示,金融服務業的 AI 整體導入率為 84%,在所有產業中排名第二;製造業的採用率為 52%,低了逾 30 個百分點。在代理式 AI 的生產環境部署率上,金融服務業以 74% 領先所有產業。其中,25% 的金融機構已在生產環境中運行完全自主的 代理式 AI——是全行業平均值 11% 的兩倍以上,且金融業在正式 AI 治理框架 的建立上同樣領先所有產業。
台灣的情況有所不同。金管會 2025 年 4 月針對全體金融機構及周邊單位計 383 家進行調查,其中 126 家業者已導入 AI,占總調查對象的 33%。使用 AI 比例最高的是銀行(87%),其次為壽險公司(67%)及產險公司(45%)。目前已有 61 家金融業者導入生成式 AI,占使用 AI 金融業者的 48%,年增 21 個百分點。台灣銀行業中導入 AI 的比例雖相對高,但整體金融業 AI 普及率 33% 與全球金融業 84% 的差距,反映出台灣在監管框架、資料基礎建設與跨機構協作機制上,仍有相當大的空間。
金管會於 2024 年 6 月正式發布「金融業運用人工智慧(AI)指引」,確立治理問責、公平性、隱私保護、系統穩健性、透明性與可解釋性、永續發展六大核心原則,作為金融機構導入 AI 的參考框架。代理式 AI 的監管配套目前尚未明確,是台灣金融業在下一階段布局上面臨的主要不確定因素。
速度帶來新的課題。CSA 2026 年的調查指出,金融業 62% 的組織已部署 AI 代理,但許多機構對 AI 相關風險的可視性仍然不足,21% 的受訪者甚至不確定是否已發生過 AI 安全事件。系統自主性提升之後,治理架構必須同步跟上,這是 HSBC 在 2026 年合作框架中明確納入的課題,也是整個產業在代理式 AI 世代共同面臨的優先議題。
跨越十四年的決策故事
從 2021 年的機器學習試驗,到 2026 年引入代理式 AI,HSBC 的每一步都遵循同一個邏輯:先取得可量化的成果,再以成果換取下一步的空間——無論對象是內部懷疑者、跨轄區的監管機構,還是董事會。這個節奏讓技術導入和組織信任同步累積。
Calvery 在 ACAMS 訪談中對 HSBC 這段旅程的總結是:「我們從一個需要走很長的路開始這段旅程,走到了今天被公認為業界領先。」DRA 系統是 2012 年那個選擇的其中一個結果,2026 年的 代理式 AI 合作是它的延伸。兩者之間的連線,是一個機構對自己想成為什麼的持續判斷。
(本文授權非營利轉載,請註明出處:CIO Taiwan)















